模型 / 資料集
usestrix/strix avatar
usestrix/strix

Strix:開源 AI 滲透測試工具,使用自主代理

自主運作的 AI 滲透測試代理,會實際執行你的程式、找出漏洞並透過真實概念驗證加以確認,可接入 CI/CD 管線。

62,604 個 Star6,857 個 ForkPythonApache-2.0

秒懂

它是什麼?
Strix 是一個開源 AI 滲透測試工具,運行自主代理來發現並驗證應用程式中的漏洞。
適合誰用?
strix 適合需要 Open-source AI penetration testing tool to find and fix your app’s vulnerabilities. 所述用途、且能依文件維護相應環境的使用者;不適合把 README 未說明的相容性、效能或安全結果當成保證。先以 usestrix/strix 的 README 入口建立最小案例,記錄版本、具體輸入、輸出檔案與錯誤位置,再依專案明列的限制決定是否納入正式流程。
可以商用嗎?
可以。Apache-2.0 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
還在維護嗎?
有在維護。儲存庫最近一次提交在 2 天前。
用什麼語言寫的?
主要是 Python(依據 GitHub 的語言統計)。

以上回答依據專案的 GitHub 資料(最近同步於 2026年9月15日)與我們的分析,不構成法律意見。

開源專案深度解析

Strix 運行自主 AI 代理進行滲透測試

README 將 Strix 描述為一個開源 AI 滲透測試工具。它的自主代理像真實駭客一樣運作:它們動態執行你的程式碼,發現漏洞,並透過實際的概念驗證來驗證。該工具面向開發者和安全團隊,他們希望獲得快速、準確的安全測試,而無需手動滲透測試的開銷或靜態分析工具常見的誤報。README 列出關鍵能力:完整的滲透測試工具包(偵察、利用、驗證)、多代理編排、具有工作 PoC 的真實漏洞驗證、提供可操作發現和修復指導的開發者優先 CLI,以及生成修補程式和合規性滲透測試報告的自動修復和報告功能。

strix 的 README 將專案描述為「Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.」,主要語言是 Python。這個定位只代表來源明列的用途,不能從 star、fork 或首頁文案推導效能、相容性與維運承諾。閱讀時應把專案名稱、資料夾、命令列選項和輸出檔案保留下來,讓後續檢查能對回 usestrix/strix 的實際內容。 第1次核對鎖定 usestrix/strix 的第1項觀察,避免把相同結論重複當成新證據。

安裝和首次掃描

README 說你需要 Docker(執行中)和支援的提供者(OpenAI、Anthropic、Google 等)的 LLM API 金鑰。安裝命令是 `curl -sSL https://strix.ai/install | bash`。安裝後,你設定環境變數:`STRIX_LLM`(例如 "openai/gpt-5.4")和 `LLM_API_KEY`。然後執行 `strix --target ./app-directory`。首次執行會自動拉取沙箱 Docker 映像。結果儲存到 `strix_runs/<run-name>`。README 未指定支援的作業系統或安裝指令碼是否適用於 Windows;這些細節沒有提供。

評估 strix 時,應使用 README 出現的專案記號建立最小案例,保存版本、輸入、終端輸出與產物名稱。若文件列出命令、路徑或設定鍵,就逐項對照;文件沒有交代的作業系統、硬體、規模與失敗處理,不應寫成既定能力。這能把 strix 的行為與本機環境差異分開。 第2次核對鎖定 usestrix/strix 的第2項觀察,避免把相同結論重複當成新證據。

代理工具和漏洞覆蓋

Strix 代理配備了攻擊性安全工具包,README 稱包括 HTTP 攔截代理(Caido)、用於測試 XSS/CSRF/點擊劫持和認證繞過的瀏覽器、用於利用開發和後利用的 shell 和命令執行環境、用於編寫和驗證 PoC 利用的自訂 Python 執行環境、偵察和 OSINT(子網域列舉、指紋識別)、靜態和動態程式碼分析,以及帶有 CVSS 評分和 OWASP 分類的漏洞知識庫。漏洞掃描器覆蓋 OWASP Top 10 及更多:損壞的存取控制、注入攻擊(SQL、NoSQL、OS 命令、SSTI)、伺服器端問題(SSRF、XXE、反序列化、RCE)、用戶端攻擊(XSS、原型污染、CSRF)、業務邏輯缺陷、認證和會話攻擊、基礎設施和雲端錯誤配置,以及 API 安全問題。

strix 適合的工作範圍要由 README 的資料和入口界定。採用前先確認團隊真正需要的是 Open-source AI penetration testing tool to find and fix your app’s vulnerabilities. 中的哪一部分,再檢查該部分是否有可執行的命令或可讀的輸出。若要放入自動化流程,應以 usestrix/strix 的檔案格式和錯誤訊息作為介面,而不是用一般工具的經驗補足缺漏。 第3次核對鎖定 usestrix/strix 的第3項觀察,避免把相同結論重複當成新證據。

本機 Web 檢視器用於掃描結果

每次掃描在執行時將結果寫入磁碟。`strix view` 命令為最近一次執行開啟本機儀表板,或者你可以指定執行名稱。儀表板繫結到 127.0.0.1 的隨機連接埠,並開啟一個私有的帶令牌連結。README 指出沒有任何內容離開機器:儀表板直接從磁碟讀取執行檔案,無需雲端帳戶或上傳。UI 隨 Strix 預建置,因此無需額外安裝或 JS 建置步驟。儀表板顯示執行狀態、目標、嚴重性分佈、已驗證的發現及其細節和複現步驟、即時代理圖、用於重定向代理的轉向控制、歷史執行記錄,以及可以傳送報告的報告產生器。

strix 的 README 將專案描述為「Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.」,主要語言是 Python。這個定位只代表來源明列的用途,不能從 star、fork 或首頁文案推導效能、相容性與維運承諾。閱讀時應把專案名稱、資料夾、命令列選項和輸出檔案保留下來,讓後續檢查能對回 usestrix/strix 的實際內容。 第4次核對鎖定 usestrix/strix 的第4項觀察,避免把相同結論重複當成新證據。

使用場景和無頭模式

README 展示了基本用法:使用 `strix --target` 掃描本機程式碼庫、GitHub 倉庫或黑盒 Web 應用。對於 API 測試,你可以將 Strix 指向 OpenAPI/Swagger 檔案或 Postman 集合,並將規範與即時基礎 URL 配對。你還可以使用 `postman://` URI 和可選環境按 ID 即時拉取 Postman 集合。進階場景包括透過 `--instruction` 進行灰盒認證測試、使用 `-t` 進行多目標測試、從檔案讀取目標清單、使用 `--scan-mode standard` 進行白盒原始碼感知掃描,以及透過 `--instruction-file` 提供自訂指令。無頭模式使用 `-n/--non-interactive` 適用於伺服器和自動化作業;它列印即時發現和最終報告,並在發現漏洞時以非零程式碼退出。

評估 strix 時,應使用 README 出現的專案記號建立最小案例,保存版本、輸入、終端輸出與產物名稱。若文件列出命令、路徑或設定鍵,就逐項對照;文件沒有交代的作業系統、硬體、規模與失敗處理,不應寫成既定能力。這能把 strix 的行為與本機環境差異分開。 第5次核對鎖定 usestrix/strix 的第5項觀察,避免把相同結論重複當成新證據。

CI/CD、設定和認證

README 中的 GitHub Actions 範例在拉取請求上執行 Strix,使用 `security-scan` 作業來檢出程式碼、安裝 Strix 並執行 `strix -n -t ./ --scan-mode quick`。README 指出在 CI 拉取請求中,Strix 自動將快速審查範圍限定到更改的檔案;如果差異範圍無法解析,你需要完整歷史(`fetch-depth: 0`)或顯式傳遞 `--diff-base`。設定使用環境變數:`STRIX_LLM`、`LLM_API_KEY`、可選的 `LLM_API_BASE`(用於本機模型)、`PERPLEXITY_API_KEY`(用於搜尋)和 `STRIX_REASONING_EFFORT`(預設高,快速掃描為中等)。Strix 將設定儲存到 `~/.strix/cli-config.json`。或者,你可以使用 `strix auth login chatgpt` 登入 ChatGPT Plus/Pro 訂閱,然後設定 `STRIX_LLM` 為 `chatgpt/<model>`。README 中推薦的模型包括 OpenAI GPT-5.4、Anthropic Claude Sonnet 4.6 和 Google Gemini 3 Pro Preview。

strix 適合的工作範圍要由 README 的資料和入口界定。採用前先確認團隊真正需要的是 Open-source AI penetration testing tool to find and fix your app’s vulnerabilities. 中的哪一部分,再檢查該部分是否有可執行的命令或可讀的輸出。若要放入自動化流程,應以 usestrix/strix 的檔案格式和錯誤訊息作為介面,而不是用一般工具的經驗補足缺漏。 第6次核對鎖定 usestrix/strix 的第6項觀察,避免把相同結論重複當成新證據。

平台、企業版和法律說明

README 描述了 app.strix.ai 的雲端平台,提供帶有 PoC 的已驗證發現、一鍵自動修復、持續滲透測試、DevSecOps 整合(GitHub、GitLab、Bitbucket、Slack、Jira、Linear、CI/CD)和持續學習。企業選項包括 SSO(SAML/OIDC)、自訂合規報告(SOC 2、ISO 27001、PCI DSS)、專用支援和 SLA、自訂部署(VPC/自託管)、BYOK 模型支援以及量身訂製的代理。該倉庫根據 Apache-2.0 許可;許可授予版權和專利權利,但不提供擔保或支援義務。README 包含警告:只測試你擁有或獲得許可的應用,你有責任以道德和合法的方式使用 Strix。

編輯結論

strix 適合需要 Open-source AI penetration testing tool to find and fix your app’s vulnerabilities. 所述用途、且能依文件維護相應環境的使用者;不適合把 README 未說明的相容性、效能或安全結果當成保證。先以 usestrix/strix 的 README 入口建立最小案例,記錄版本、具體輸入、輸出檔案與錯誤位置,再依專案明列的限制決定是否納入正式流程。

官方來源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
社群筆記

社群筆記